Tấn công lừa đảo mới: Tạo trang web độc hại ngay trong trình duyệt của nạn nhân
Các nhà nghiên cứu bảo mật tại Barracuda vừa phát hiện một chiến dịch lừa đảo mới sử dụng dịch vụ hợp pháp của Microsoft và kỹ thuật blob URL để tạo trang web giả mạo ngay trong trình duyệt nạn nhân, khiến các công cụ bảo mật truyền thống gần như không thể phát hiện hay chặn. Thay vì dẫn nạn nhân đến một trang web tĩnh, kẻ tấn công đã lợi dụng các quy trình đáng tin cậy để che giấu hành vi, đánh dấu bước tiến mới trong sự phát triển của kỹ thuật lừa đảo trực tuyến.

Chiến dịch lừa đảo thế hệ mới: Trang web độc hại chỉ tồn tại trong trình duyệt nạn nhân
Các chiến dịch lừa đảo (phishing) trong tương lai có thể sẽ không còn để lại bất kỳ một trang web vật lý nào để các hệ thống bảo mật có thể phát hiện hay chặn. Một phân tích mới từ hãng bảo mật Barracuda đã chỉ ra một kỹ thuật tấn công tinh vi, nơi toàn bộ nội dung lừa đảo được tạo và hiển thị ngay bên trong trình duyệt của nạn nhân thông qua các dịch vụ hợp pháp của Microsoft, đánh lừa cả người dùng lẫn công cụ phòng thủ.
Minh họa chiến dịch tấn công lừa đảo qua trình duyệt
Kỹ thuật tấn công mới: Lợi dụng tiến trình đáng tin cậy
Thay vì sử dụng các thủ đoạn xã hội (social engineering) thông thường để dụ nạn nhân truy cập vào một trang web giả mạo tĩnh, chiến dịch mới này tạo ra một blob URL để hiển thị trang lừa đảo ngay trong chính trình duyệt của người dùng. Điều này giúp giảm thiểu khả năng các máy quét bảo mật phát hiện ra email lừa đảo hoặc trang web chứa mã độc.
Về cơ bản, luồng tấn công vẫn giống với các vụ lừa đảo truyền thống khi nạn nhân cần được dẫn dắt đến một tài nguyên bên ngoài. Tuy nhiên, quá trình dẫn dắt này đã bị che giấu một cách khéo léo thông qua các quy trình đáng tin cậy:
-
Kẻ tấn công gửi một email giả mạo thương hiệu Docusign, kèm theo một tệp lời mời lịch (calendar invite) để tạo cảm giác đây là một email giao dịch kinh doanh hợp pháp.
-
Email chứa một liên kết chuyển hướng được mã hóa, đưa người dùng đến Microsoft Teams — một dịch vụ được nhiều doanh nghiệp tin dùng.
-
Microsoft Teams sau đó tải một tài nguyên bên ngoài được lưu trữ trên miền
cdn.bloom[.]io, tài nguyên này được trình duyệt chuyển đổi thành blob URL và kích hoạt trang lừa đảo chỉ tồn tại trong bộ nhớ của trình duyệt.
Vì toàn bộ quá trình này được bao bọc bởi các tài sản hợp pháp của Microsoft, nó mang mọi dấu hiệu của một luồng duyệt web đáng tin cậy, gần như chắc chắn sẽ không kích hoạt bất kỳ cảnh báo nào từ hệ thống giám sát.
Trang lừa đảo "sống" trong trình duyệt, được điều khiển từ xa
Điểm đặc biệt nguy hiểm của kỹ thuật này là trang lừa đảo được tạo bởi blob URL chỉ tồn tại duy nhất trong trình duyệt của nạn nhân. Người dùng có thể nhìn thấy nội dung, tương tác với nó (nhập thông tin đăng nhập, OTP...), nhưng về mặt kỹ thuật, không có một trang web tĩnh thực sự nào tồn tại trên internet.
Theo phân tích của Barracuda, các service workers, iframe và các điều khiển back-end sẽ quản lý toàn bộ quy trình lừa đảo và điều hướng người dùng sau đó. Đặc biệt, một cấu hình điều khiển (command and control) ẩn cho thấy trang lừa đảo được tạo tự động này không phải là một trang độc lập đơn giản, mà là một phần của nền tảng quản lý tập trung, có thể điều hành, cập nhật và điều hướng nhiều nạn nhân cùng lúc.
Chiến dịch này cho thấy các cuộc tấn công lừa đảo đang phát triển vượt ra ngoài các trang web giả mạo và tên miền đáng ngờ, đồng thời loại bỏ nhiều chỉ số mà các nhóm bảo mật truyền thống vẫn dựa vào để phát hiện.
Chính vì không có "trang web lừa đảo" nào để chặn, các giải pháp bảo mật dựa trên danh sách đen URL hoặc phân tích nội dung tĩnh sẽ gần như vô hiệu trước kiểu tấn công này.
Định hướng phòng thủ mới cho các nhóm bảo mật
Các nhà nghiên cứu của Barracuda nhấn mạnh rằng việc phát hiện lừa đảo trong tương lai sẽ cần tập trung nhiều hơn vào việc bảo vệ danh tính (identity protection), bảo mật trình duyệt và phát hiện dựa trên hành vi. Để đối phó với kỹ thuật blob URL, các nhóm bảo mật nên áp dụng các biện pháp sau:
-
Giám sát chặt chẽ các hoạt động của trình duyệt liên quan đến phát sinh blob URL, đặc biệt khi chúng đi kèm với các yêu cầu nhập thông tin nhạy cảm.
-
Theo dõi các luồng ủy quyền OAuth cho các đích đến không mong đợi.
-
Sử dụng các giải pháp bảo mật email có khả năng phân tích toàn bộ đường dẫn nhấp chuột (click path) của người dùng, thay vì chỉ dựa vào URL ban đầu.
-
Nhấn mạnh việc đào tạo người dùng nhận diện các dấu hiệu bất thường ngay cả khi họ đang ở trong một môi trường quen thuộc như Microsoft Teams.
Kết luận
Sự xuất hiện của kỹ thuật tấn công dựa trên blob URL đánh dấu một bước chuyển mình quan trọng trong thế giới tội phạm mạng, nơi các cuộc tấn công tinh vi hơn, khó phát hiện hơn và khai thác triệt để niềm tin của người dùng vào các nền tảng công nghệ lớn. Điều này đòi hỏi các doanh nghiệp tại Việt Nam nói riêng và trên toàn cầu nói chung phải có một chiến lược bảo mật nhiều lớp, không chỉ dựa vào công nghệ mà còn phải nâng cao nhận thức cho từng nhân viên — mắt xích quan trọng nhất trong chuỗi phòng thủ.
SecurityWeek
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Sự kiện Apple hôm nay: iPhone màn hình gập, Apple Watch Series 12, AirPods và nhiều hơn nữa
09 tháng 9, 2026

Công nghệ
Chuyên gia nghiên cứu an toàn AI của Anthropic cảnh báo: Hơn 10% khả năng AI 'giết sạch loài người'
09 tháng 9, 2026